侵害されたGitHub Actionsが復活し、Shai-Huludマルウェアのペイロードを再実行
侵害されたGitHub Actionsが復活し、Shai-Huludマルウェアのペイロードを再実行
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-26 |
| 元記事 | The Hacker News |
要約
2026年5月のサプライチェーン攻撃「Mini Shai-Hulud」キャンペーンでactions-cool/issues-helperおよびactions-cool/maintain-one-commentのGitHub ActionsリポジトリにCI/CDパイプラインから機密情報を窃取する悪意あるコードが埋め込まれ、GitHubにより無効化されていた。しかし2026年9月16日、これらのリポジトリが突然再有効化され、悪意あるコードはそのまま残存していた。バージョンタグが更新されなかったため、これらのアクションをタグで参照するすべてのワークフローが次回実行時に自動的にペイロードをダウンロード・実行した。窃取情報は攻撃者制御のドメイン「t.m-kosche[.]com」へ送信された。対策として秘密情報のローテーション、9月16日以降のリポジトリ履歴監査、クリーンコミットSHAへのピン留めが推奨される。